首页
社区
课程
招聘
[原创]使用ZwMapViewOfSection创建内存映射文件总结
发表于: 2012-6-15 02:28 15079

[原创]使用ZwMapViewOfSection创建内存映射文件总结

2012-6-15 02:28
15079

在写驱动搜索内核模块内存时,你是不是也经常会遇到BSOD?
原因是内核模块INIT节调用完成后就取消了映射。
    解决这个问题鄙人的方法是,
自己来映射该内核模块文件内存进行内存操作。
我们使用ZwQuerySystemInformation遍历枚举模块,
得到模块名后使用ZwMapViewOfSection映射内存。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 6
支持
分享
最新回复 (4)
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
2
过段时间鄙人发一个内核模块内存特征搜索的完整的例子吧~
2012-6-15 02:31
0
雪    币: 73
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
如此操作后,INIT节被映射还是被忽略?
如果映射,又是映射到哪里去了呢?
2012-6-15 06:39
0
雪    币: 73
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
也就是我访问到了非分页内存?
。。。。驱动中访问非分页内存不可以么。
2012-6-15 06:49
0
雪    币: 285
活跃值: (16)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
5
PsGetCurrentProcessId(),
可以改为-1
2012-6-15 11:08
0
游客
登录 | 注册 方可回帖
返回
//